Keresés

Egyedi keresés
A következő címkéjű bejegyzések mutatása: adatbázis. Összes bejegyzés megjelenítése
A következő címkéjű bejegyzések mutatása: adatbázis. Összes bejegyzés megjelenítése

2011. július 16., szombat

Új adatvédelmi törvény: akár tízmilliós bírság érheti a nem regisztrált adatkezelőket


Jövő januártól hatályba lép az új adatvédelmi törvény, amely alapján akár tízmillió forintra is büntethetik azt az adatkezelőt, aki elmulasztja a bejelentkezést az adatkezelési nyilvántartásba. A törvény szigorítja a közérdekű állami adatok megismerésének szabályait, a személyes adatok védelmét viszont a jelenlegi törvényhez képest számos ponton gyengíteni fogja.

Miután a jelenlegi öt ombudsman helyét januártól egy fogja átvenni, így az adatvédelmi biztos hivatala is megszűnik. A helyét átvevő Nemzeti Adatvédelmi és Információs Hatóság elnökét a köztársasági elnök fogja kinevezni, kilenc évre. Az új hatóság a jelenlegi ombudsmanhoz képest kemény szankciós jogosítványokat is kap: százezertől tízmillió forintig terjedő bírságot szabhat ki a jogosulatlan adatkezelőkkel szemben.

A bírságolásra kitűnő lehetőséget biztosít a hétfőn elfogadott törvény azon passzusa, miszerint a személyes adatok kezelése előtt az adatkezelő köteles az adatkezelés nyilvántartásba vételét kérelmezni a hatóságnál. Az adatkezelés pedig a nyilvántartásba vételt megelőzően nem kezdhető meg.

Miután az e-mail cím is személyes adat, így praktikusan ez azt jelentheti, hogy például valamennyi hírlevélküldő szolgáltatónak be kell jelentkeznie januárig a hatóságnál, ha nem akarja kitenni magát a hatóság szankcióinak. A regisztrációs kérelemnek tartalmaznia kell majd az adatkezelés célját, jogalapját, az érintettek körét, az érintettekre vonatkozó adatok jellegét, forrását, továbbított adatok esetén az adattovábbítás jogalapját, címzettjét, az adatok típusát, az adatkezelő nevét és címét, a tényleges adatkezelés helyét, hogy csak a legfontosabbakat említsem. 

Megnyugtató, hogy a hatóság a hiánytalanul kitöltött kérelem esetén az adatkezelőt nyolc napon belül nyilvántartásba fogja venni, illetve ha ezt mégsem teszi meg határidőben, akkor nyolc nap után az adatkezelés megkezdhető - már ha vállaljuk annak kockázatát, hogy két hónappal később esetleg mégis előkerül egy elutasító határozat a bürokrácia mocsarából. Mindenesetre érdemes lesz a kérelmet tartalmazó levélküldeményt ajánlottan feladni (bár nincs kizárva, hogy elektronikusan is be lehet nyújtani a kérelmet, de azért ne legyünk túl optimisták). Egyelőre annyi biztos még, hogy a nyilvántartásba vételi eljárásért díjat kell majd fizetni - ennek mértékét a KIM fogja rendeletben megállapítani.

Érdekes értelmezési kérdéseket fog felvetni a törvénynek az a - magánszférát és információs önrendelkezési jogot erőteljesen szűkítő - rendelkezése is, hogy az érintett hozzájárulásával kezelt adatokat az adatkezelő "a rá vonatkozó jogi kötelezettség teljesítése céljából", valamint "az adatkezelő vagy harmadik személy jogos érdekének érvényesítése céljából" további külön hozzájárulás nélkül, vagy akár az érintett hozzájárulásának visszavonását követően is kezelheti - ha ez az adatvédelmi jog korlátozásával arányban áll.

A jelenlegi törvényhez képest az új törvény súlyos joghézagot tartalmaz a közérdekű adatok megismerésére vonatkozó szabályok között is. Jelenleg közérdekű adatnak minősül a közfeladatot ellátó szerv "tevékenységére vonatkozó, illetve kezelésében lévő" valamennyi adat. Az új adatvédelmi törvény a definíciót leszűkíti az ezen szervek tevékenységére vonatkozó adatokra. Ugyanakkor a közérdekű adatigénylés kapcsán a törvény úgy fogalmaz, hogy a közfeladatot ellátó szervnek csak a kezelésében lévő közérdekű adat megismerését kell biztosítania. Ez gyakorlatilag a következőt jelenti: A állami szerv a tevékenységére vonatkozó adatait továbbadja kezelésre B állami szervnek, B pedig pontosan így tesz az ő tevékenységére vonatkozó adatokkal. Ha ezek után egy újságíró odajön B állami szervhez, akkor az széttárhatja a kezeit, és azt mondhatja, hogy ami nálam van, az nem az enyém, tehát nem vagyok köteles odaadni, ami rám vonatkozik, az pedig ugyan közérdekű adat, de az meg nem nálam van, úgyhogy azt sem tudom megmutatni. De nyilvánvalóan ez csak egy rosszindulatú feltételezés, én pedig egy szőrszálhasogató jogász vagyok. Remélem, tényleg így van.



Share |
Add a Google Reader-hez Add a Startlaphoz

2011. május 15., vasárnap

Gyorshajtók ellen GPS adatokkal


Hollandiában nemrég nagy botrányt okozott, amikor kiderült, hogy a TomTom cég GPS eszközei által a felhasználók vezetési szokásairól gyűjtött adatbázist eladta a rendőrségnek, amely az adatokat feltehetően arra a célra használja fel, hogy olyan útszakaszokon helyezhessen el sebességmérő berendezéseket, amelyeken az átlagosnál több a gyorshajtás. Sokan már azon is felháborodtak, hogy a GPS készülékük rögzíti és továbbítja az adataikat; ez azonban nem újdonság, hiszen az újabb szoftverek szinte kivétel nélkül tartalmaznak olyan funkciókat, amelyekkel kikerülhetők a gyakran forgalmas útszakaszok, vagy amelyek értesítik a vezetőt az aktuális dugókról. Ehhez pedig az kell, hogy a sok százezer felhasználó sebességadatait a szoftver rögzítse és összesítse. A GPS szoftverek gyártói ezeket a statisztikai adatokat korábban is értékesítették önkormányzatok, minisztériumok részére, hogy elősegítség az úthálózat fejlesztését. Az okostelefonok piacának bővülésével ráadásul a szoftvergyártók a termékértékesítési bevételeik visszaesését igyekeztek az adatállományok értékesítéséből befolyó bevételeikkel kompenzálni.



A vevők közé így csatlakozhatott a holland rendőrség is. Hogy milyen céllal keresték meg a TomTom céget, erről hivatalos nyilatkozat nincs, de - fogalmazzunk így - nem kell túl nagy adag rosszindulat/logika ahhoz, hogy kitaláljuk. Nyilván nem a végrehajtott újratervezések száma érdekelte őket. 

A szoftver licencszerződésében a TomTom egyébként feltüntette, hogy a navigációs adatokat anonimizált módon felhasználja - így ehhez valójában a felhasználók hozzájárultak. Megjegyzem, az anonimizált adatok összegyűjtése adatvédelmi szempontból nem problematikus, hiszen - legalábbis a TomTom cég szóvívőjének állítása szerint - az adatállományból nem lehet visszakövetkeztetni az egyes felhasználók személyére:


Amennyiben ez valóban így van, addig a felhasználók legfeljebb csak bosszankodhatnak, vagy bojkottálhatják a cég termékeit. A cég szóvívője a fenti videóban vélehtően éppen ennek elkerülése miatt fogadkozott, hogy módosítják a licencmegállapodásaikat, és erre többet nem adnak lehetőséget.



Share |
Add a Google Reader-hez Add a Startlaphoz

2009. március 11., szerda

Keménykalapos kémprogramok, avagy online házkutatás


Adatvédelmi szempontból sokan mérföldkőnek tekintik a német alkotmánybíróság tavalyi döntését, melyben megalkotta az információtechnológiai rendszerek integritásához és megbízhatóságához fűződő alkotmányos jogot. Az ügy hátterében az a felismerés húzódik, hogy a számítástechnika fejlődése lépéselőnybe hozta a nemzetközi terrorszerv
ezeteket a bűnüldöző szervekkel szemben, mivel ezen csoportok kommunikációja átterelődött az Internetre, amelyen gyorsabban és biztonságosabban tudják akcióikat megszervezni. Mindezek ismeretében Nordrhein-Westfalen tartomány parlamentje tavaly törvényt hozott az „online házkutatásról”, melyben felhatalmazta a tartományi nemzetbiztonsági szerveket, hogy súlyos bűncselekmények, így különösen az állam biztonságát, más életét, testi épségét vagy szabadságát veszélyeztető cselekmények gyanúja esetén a veszélyért felelős személyekről adatokat gyűjthessen oly módon, hogy a gyanúsított számítástechnikai rendszerére ún. trójai szoftvert telepíthessen. A szoftvert akár az Interneten keresztül is rá lehet telepíteni a célszámítógépre, amelyről így a hatóság a rajta lévő összes adathoz hozzá tud férni, ráadásul anélkül, hogy ebből a felhasználó bármit is észrevenne.
Az alkotmánybíróság azonban tavaly megsemmisítette a törvényt, megalkotva egyúttal az információs rendszerek integritásához és megbízhatóságához fűződő alkotmányos jogot. Érvelésük szerint azért szükséges létrehozni egy külön "IT-alapjogot", mert napjainkban egy-egy személyes használatú számítógép akkora mennyiségű és olyan bizalmas jellegű információcsomagot hordoz az adott személyről, amely alapján könnyedén egy teljes személyiségprofil is kialakítható. Ezért az ilyen IT-rendszerek sérthetetlenségéhez komoly érdek fűződik, s bármilyen beavatkozás súlyosan korlátozza az általános személyiségi jogokat, így csak nagyon szűk körben lenne helye.
A gond ugyanis az, hogy ha a nemzetbiztonsági szerv tudja is, hogy mit akar megtalálni a célszámítógépen, akkor is a teljes adatállományt át kell fésülnie, s ezáltal olyan szenzitív adatok kerülnek a birtokába, amelyeknek adott esetben semmi közük az ügyhöz. Lehet persze szabályozni, ahogyan általában a titkos információgyűjtésnél, így a magyar Btk.-ban, illetve a rendőrségi törvényben szabályozzák is, hogy az ügyhöz nem kapcsolódó információkat, személyes adatokat azonnal meg kell semmisíteni, de ezáltal még nem lehet meg nem történtté tenni a jogosulatlan adatkezelést.
Márpedig, így a német alkotmánybíróság, egy-egy személyi számítógép teljes átkutatása olyan mértékű beavatkozást tesz lehetővé a magánszférába, amely aránytalanul korlátozza a személyiségi jogokat.
Pár évvel korábban volt egy adatvédelmi tárgyú döntése a testületnek, amelyben hasonló dilemmát boncolgattak. Akkor, közvetlenül a madridi és a londoni terrormerényletek, illetve az al-Kaida hamburgi sejtjeiről szóló hírek után, több tartomány törvényt hozott a gyorsabb, átfogóbb rendőrségi adatkezelésről. Ez lehetővé tette, hogy a különféle nyilvántartó rendszerekből nyert személyes adatok alapján a német rendőrség előre meghatározott kritériumok szerint halászhasson az adattengerben, vagyis a konkrét esetben hozzáférhessen az összes, 18-40 év közötti, férfi, nappali tagozatos, muszlim vallású egyetemista személyes adataihoz. Természetesen itt is megsemmisítő ítélet született a bíróság részéről.
A kérdés persze mindkét esetben nemcsak jogi, hanem filozófiai jellegű is. A XXI. század embere okkal gondolhatja úgy, hogy lépten-nyomon nyilvántartják, minden mozdulatát videókamerák, szerverek, azonosítókártyák rögzítik. Orwell regénye szóról-szóra megvalósul. Ilyen körülmények között egy állampolgár az alaposan kiherélt magánszférájáért cserébe joggal várhatja el, hogy az állam, ha már úgyis mindenkiről mindent tud, védje meg őt a bűnözőktől, t
erroristáktól. Vagy megfordítva: ha a rendőrségnek folyton adatvédelmi akadályokba kell ütköznie munkája során, akkor ne csodálkozzon senki, ha több pénz, több idő és nagyobb erőfeszítések árán tudja megelőzni vagy feltárni a bűncselekményeket. Lesarkítva a dilemma tehát a következő: kevesebb szabadságért nagyobb biztonság, avagy több szabadság, de kevesebb biztonság?
Véleményem szerint azonban nem lehet a kérdést ennyire általánosan megválaszolni. Míg mondjuk a belvárosi kerületekben felszerelt térfigyelő kamerák esetén elfogadom, hogy a biztonságom érdekében korlátozzák a képmáshoz való jogomat, addig egy távoli terrorveszély elhárítása érdekében elfogadhatatlannak tartanám, hogy csak azért, mert mondjuk muszlim az apám, bekerüljek egy rendőrségi adatbázisba.
A térfigyelő kamerák nagyban hozzájárultak a belvárosi kerületekben elkövetett kocsilopások és egyéb bűncselekmények számának csökkenéséhez. Vajon egy trójai vírus telepítése egy gyanúsított számítógépére mennyiben könnyíti meg a nyomozó szerv munkáját? Hiszen, ha már gyanúsított, akkor nyilván egyéb informác
iók is a rendelkezésre állnak feltételezett tettével kapcsolatban, amelyről bírói engedéllyel telefonlehallgatás vagy házkutatás során további terhelő bizonyítékok is szerezhetők, a telefon- és internetszolgáltatók pedig, a 2006-ban elfogadott "Big Brother Irányelvet" átültető törvény alapján kiadhatják a híváslistáját és az internethasználat során keletkezett "cache" adatait is, vagyis, hogy mikor melyik weboldalakat látogatta.
Ezek a rendőrségi intézkedések is korlátozzák a gyanúsított személyiségi jogait, de ezek a korlátozások célzottan a gyanúsított feltételezett bűnelkövető tevékenységére irányulnak és minimalizálják az irreleváns és szenzitív személyes adatok kezelésének az esélyét. Ezzel szemben egy számítógép teljes adatállományának automatizált átkutatásával ágyúval lőnénk verébre, hiszen az előbbi módszerekhez viszonyítva nem érhető el számottevően nagyobb előny a nyomozás szempontjából, viszont jóval nagyobb a valószínűsége annak, hogy a titkos online házkutatás során az ügyre nem tartozó, rendkívül bizalmas és intim információk birtokába jutna a rendőrség.
Lehet azzal érvelni a magánszféra védelmével szemben, hogy a túlzott privacy-védelem a pedofilhálózatok és a szoftver- illetve DVD-hamisítók helyzetét könnyíti. A legtöbb ország joga, így a magyar jog is lehetővé teszi, hogy a rendőrség hagyományos házkutatás során lefoglaljon számítógép-merevlemezeket, ellenőrizze azok tartalmát. A gyanúsított ilyenkor értesül az intézkedésről, láthatja a saját szemével a bírói engedélyt, s adott esetben közre is működhet a bizonyítékok felkutatásában. Egy trójai szoftverrel viszont nehéz a kommunikáció, hiszen nem kopogtat, nem kérdezhető meg tőle, hogy miért jött, és nem hagy nyomot maga után, ez pedig visszaélésekre is lehetőséget ad, ráadásul egy "meghackelt" gép később könnyebben esik áldozatul további, külső vírusfertőzéseknek is.
A legveszélyesebbnek azonban egy ilyen intézkedés demokráciára gyakorolt hatását tartom. A szabadság, a befolyástól mentes magánszféra pedig a demokrácia alapja. De ki érezné többet szabadnak magát, ha tudná, hogy bármilyen fénykép, szöveg, videó, amit a gépén tárol, egyúttal akár egy nemzetbiztonsági adatbázisban is szerepelhet?


Share |
Add a Google Reader-hez Add a Startlaphoz

2008. szeptember 3., szerda

Változnak a direkt marketing szabályai


Szeptember 1-jétől új szabályok vonatkoznak a spamre és a direkt marketing tevékenységek egyéb (legális) formáira. Az elektronikus kereskedelmi törvény az új reklámtörvény hatályba lépése miatt módosul, ugyanis ez átfogó szabályokat ír elő az összes reklámra. A spammerekkel szemben fellépésre jogosult Nemzeti Hírközlési Hatóság (NHH) ezentúl csak magánszemélyek bejelentése alapján köteles eljárni a spamekkel szemben. Tehát ha egy céges e-mailről érkezik bejelentés, akkor az NHH nem köteles eljárni, de mérlegelhet, s attól függően határoz majd az eljárás megindításáról, hogy hány bejelentés érkezett már az adott spammelő ellen, mekkora a jogsértés mértéke, stb. Kérdés persze, hogy milyen e-mail címnek minősül a vezetéknév.keresztnév@cégnév.hu, vagy pl. a marketing@cégnév.hu.
Ami viszont a reklámtörvény legfontosabb szigorítása, hogy direkt marketing tevékenység csak akkor végezhető, ha az érintett előzetesen és kifejezetten hozzájárul a szolgáltatáshoz, illetve megadja a nevét és a lakcímét is. Ezeket a személyes adatokat a reklámozónak a hozzájárulókról vezetett adatbázisban fel kell tüntetnie.
Ez az a szabály, ami kiütötte a biztosítékot a marketingszakmában, és - adatvédelemmel foglalkozó emberként - nálam is. Az indoklás szerint ez a rendelkezés az adatbázisok és a megadott hozzájárulások hitelességét szolgálja. Valószínűleg abba nem gondolt bele a törvényalkotó, hogy a magyar ember nem szívesen adja meg személyes adatait egy hírlevél kedvéért. Ha valamit mégis beleír a kitöltendő mezőbe, akkor az nagy valószínűséggel nem a saját neve és címe lesz. Tegyük fel, hogy ez a hamis címet megadó vevő rosszindulatú is, és spambejelentést tesz az NHH-nál. Ha utóbbi összeveti a cég adatbázisát a lakcímnyilvántartással, és rájön, hogy ni, ez egy kitalált cím, akkor mi történik? Megbünteti a reklámozót, mert a cím meghamisításával hozzájárulást szimulált??? De tegyük fel, hogy az igazi adatait adta meg a vevő. Feltétlenül szükséges a lakcímem ahhoz, hogy igénybe vegyek egy hírlevelet?
A személyes adatok védelme olyan alkotmányos jog, amely törvénnyel ugyan korlátozható, de ez a korlátozás szükséges és az elérni kívánt cél érdekében arányos kell, hogy legyen. Azt hiszem, az előbbiekből látszik, hogy szerintem ez a szabály szükségtelen is, meg aránytalan is - megérne egy próbát az Alkotmánybíróságon.
Elmaradtak ellenben azok a szigorítások, amelyekről korábban szakmai körökben szó esett. Egyrészt nem szigorodott a spam miatt kiszabható pénzbüntetés mértéke: továbbra is legfeljebb 500 ezer Ft lehet, ami megkérdőjelezi az egész szabályozás értelmét, hatékonyságát. Másrészt ebből az egész buliból továbbra is kimaradnak a hagyományos postaládánkat eldugító reklámújságok: a lakcímnyilvántartásból szerzett adatokat tehát továbbra is fel lehet használni postai reklámanyagok terjesztése céljára, kivéve persze, ha utólag a reklám címzettje azt megtiltja, aminek a lehetőségét a reklámozónak biztosítania kell.


Share |
Add a Google Reader-hez Add a Startlaphoz

2008. július 16., szerda

Spamtelenkedés


Idén harminc éves a spam. Az első kéretlen, marketingcélú levelet 1978. május 3-án a DEC komputergyártó küldte el 400 postaládába. A Message Labs friss felmérése szerint idén júniusban az internet levélforgalmának 76,5 százaléka volt spam, minden 134 emailből egyben vírus volt, és 277 levélre jutott egy adathalász próbálkozás.
A spam Magyarországon is töretlenül népszerű (2007-ben e-mail marketingra mintegy 3,6 milliárd forintot költöttek, persze ennek egy része nem spam volt). Annak ellenére így van ez, hogy itthon is szigorúan bünteti a jog a spamet: valószínűleg sokan nincsenek is tisztában azzal, hogy mik a direkt marketing szabályai, úgyhogy vegyük szépen sorra.

Először is, a fő szabály az, hogy elektronikus formájú hirdetést csak az érintett előzetes hozzájárulásával szabad küldeni. Amíg a papír alakú direkt marketinget választva egy cég lakcímadatokat kérhet a lakcímnyilvántartótól egészen addig, amíg az illető ezt meg nem unja, és azt le nem tiltja, addig az e-mail útján küldött üzeneteknél fordított a helyzet: amíg nem engedélyezem előzetesen, addig minden reklám spam. (Megjegyzem, szó van arról, hogy a postai direkt marketinget is a szigorúbb szabályozás alá vonják.)

A leggyakoribb hivatkozás a spamekben, hogy "e-mail címét nyilvános adatbázisból vettük". Nos, az Internet jelentős része mindenki számára elérhető adatbázis, amelyen valóban sok helyen szerepelnek e-mail címek is, amelyek különféle célokból lettek közzétéve, de semmiképpen sem azért, hogy "erre a címre küldjetek spameket". Ha valaki tényleg imádja a spamet, még akkor sem tehet ilyen nyilatkozatot általánosságban, a szükséges előzetes hozzájárulás ugyanis csak a konkrét cég konkrét hirdetéseire vonatkozhat. Még az ún. engedélykérő levél is spamnek minősül, vagyis kamu az olyan hivatkozás, hogy "mi csak engedélyt szeretnénk kérni a későbbiekre nézve elektronikus hirdetések küldésére". Az sem számít, hogy csak társadalmi célú a hirdetés, és az sem, ha egyébként biztosítják a "leiratkozás" lehetőségét. Ezt különben az olyan hirdetések esetén is mindig biztosítani kell, amelyekhez a címzett korábban hozzájárult.

Milyen jogi lehetőségei maradnak akkor tehát a hirdetőnek? Egyrészt, ha valamely regisztráció során kínálja fel a cég, hogy "rendszeres hírlevelet" küld, akkor ez beleegyezésnek számít. (Ezért kell mindig résen lenni a különféle, előre kipipált regisztrációs elemek kitöltésénél.) Másrészt egyetlen szűk kivételt mégis enged a jog: nem spam ugyanis, ha csak egy linket, domain nevet és/vagy e-mail címet küldenek a címedre. Ilyenkor végülis rajtam múlik, hogy hozzájárulok-e a hirdetés megjelenítéséhez, ha rákattintok a linkre.

Mi a teendő, ha nagyon bosszantanak a spamek? A legfontosabb, hogy díjmentesen eljárást lehet indítani a Nemzeti Hírközlési Hatóságnál, a bejelentést a spam-bejelentes@nhh.hu e-mail címre kell küldeni. Jól jellemzi a trendet, hogy míg 2006-ban alig 300 panaszt adtak be, addig 2007-ben már ezernél is több ügy volt, amelyeknek a felében marasztaló határozat is született. A hatóság jogosult 50-től 500 ezer forintig terjedő bírságot is kiszabni. Ha viszont figyelembe vesszük, hogy a napi több millió spamből mindössze ezer jut el egy évben a jogi eljárásig, ráadásul a 2007-es statisztika szerint ezek közül csak 15 esetben szabott ki a hivatal bírságot, összesen 1,7 millió forint értékben, akkor könnyen belátható, hogy a spam sajnos megéri. A már említett javaslat egyébként felemelné a bírság maximális határát egymillió forintig, de valószínűleg még ez sem tartana sokakat vissza. Addig is az egyedüli megoldás, ha körültekintően jelentetjük meg e-mail címünket a világhálón.


Share |
Add a Google Reader-hez Add a Startlaphoz

2008. július 12., szombat

Hogyan rendelünk pizzát pár év múlva?


Az alábbi videót az American Civil Liberty Union készítette, hogy bemutassa, hogyan is néz ki, amikor a cégek adatbázisai egymással összekapcsolódva sok kis Big Brothert hoznak létre. Egyelőre ez még csak fikció...



Az angolul nem tudók kedvéért: a bejövő hívás alapján azonosítják a pizzát rendelő ügyfelet, akinek a bankadataitól kezdve az egészségügyi adatain keresztül mindenét látják.


Share |
Add a Google Reader-hez Add a Startlaphoz
Látogatók száma 2008. augusztus 5. óta:

Amplio Keresőmarketing
Internet.wyw.hu
Magyar Honlap Linkek
LinkBank